Ajoutez un CAPTCHA à vos flux Keycloak
Protège les écrans de connexion navigateur, d'auto-inscription et de réinitialisation de mot de passe Keycloak avec un défi vérifié côté serveur. Un seul JAR de fournisseur, sans code.
Pourquoi CaptchaLa sur Keycloak
Vérification côté serveur sur les écrans que les bots ciblent en premier.
Confidentialité d'abord
Pas de pixels de pistage tiers, pas de signaux publicitaires. Vos utilisateurs ne sont pas profilés. Conforme au RGPD, CCPA et PIPL dès l'installation.
Anti-rejeu côté serveur
Keycloak émet un jeton à usage unique au rendu et le valide côté serveur avec votre App Secret. Un jeton résolu ne peut être réutilisé ni partagé entre formulaires.
Intégration sans code
Un seul JAR de fournisseur dans providers/, lancez kc.sh build, ajoutez les exécutions à vos flux et collez deux clés. Le secret n'atteint jamais le navigateur.
Où il protège
Ajoutez chaque flux indépendamment dans les paramètres d'authentification.
Installation en 3 étapes
Déployez le fournisseur, puis branchez vos flux.
- 1
Déployer le JAR
Copiez keycloak-captchala.jar dans /opt/keycloak/providers/, lancez kc.sh build et redémarrez. Définissez le thème de connexion sur « captchala ».
- 2
Coller vos clés
Inscrivez-vous sur captcha.la, copiez votre App Key et votre App Secret, puis collez-les dans la configuration de l'exécution Captchala (l'icône d'engrenage).
- 3
Choisir les flux à protéger
Ajoutez l'étape Captchala aux flux browser, registration et/ou reset-credentials — connexion, inscription, réinitialisation de mot de passe, terminé.
Questions fréquentes
Le plugin Keycloak est-il gratuit ?
Oui — le plugin est gratuit et open source. La formule gratuite de CaptchaLa inclut 10 000 vérifications par mois ; vous ne payez que si vous avez besoin de plus de volume.
Quelles versions de Keycloak sont prises en charge ?
Keycloak 26+ sur la distribution Quarkus, compilé avec la version 26.5.6 et Java 17. Déposez le JAR dans providers/, lancez kc.sh build et redémarrez.
Quels écrans peut-il protéger ?
La connexion navigateur, l'auto-inscription et la réinitialisation de mot de passe. Chaque flux est ajouté indépendamment, vous pouvez donc en protéger un, deux ou les trois.
L'App Secret est-il un jour exposé au navigateur ?
Non. Le secret est stocké masqué et n'est envoyé que dans l'en-tête X-App-Secret de Keycloak vers l'API CaptchaLa. Il n'apparaît dans aucune page, aucun template ni aucun journal.
Que se passe-t-il si l'API CaptchaLa est injoignable ?
Par défaut, le plugin fonctionne en mode fermé et la soumission est refusée. Vous pouvez basculer n'importe quelle exécution en mode ouvert pour un déploiement progressif.
Sécurisez votre realm Keycloak
Commencez gratuitement — 10 000 vérifications par mois, sans carte bancaire.
Commencer gratuitement